Access Point dan Kepemilikan Objek
Batasi akses dengan jelas dan hindari ACL lintas akun yang berisiko.
Access Point dan Kepemilikan Objek adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Mengapa ACL Berisiko
ACL lama (daftar kontrol akses) memungkinkan Anda memberikan akses pada tingkat objek, tetapi teknologi ini sudah ada sebelum IAM dan kebijakan bucket serta sulit diaudit dalam skala besar.
Bahaya terbesar adalah unggahan lintas akun: objek yang ditulis oleh akun lain dapat dimiliki oleh akun tersebut, sehingga pemilik bucket tidak dapat mengendalikannya.
Kepemilikan Objek S3
Kepemilikan Objek S3 menetapkan siapa yang memiliki objek yang diunggah. Pengaturan yang direkomendasikan, Bucket owner enforced, menonaktifkan ACL sepenuhnya dan secara otomatis menjadikan pemilik bucket sebagai pemilik setiap objek.
Dengan ACL dinonaktifkan, semua akses diatur dengan jelas melalui IAM dan kebijakan bucket — jauh lebih mudah dipahami dan diaudit.
Pemilik Bucket Diberlakukan
Saat Kepemilikan Objek diatur ke Bucket owner enforced, ACL tidak lagi berlaku dan sama sekali tidak dapat memberikan akses.
Sekarang pengaturan ini menjadi bawaan untuk bucket baru dan praktik terbaik yang direkomendasikan AWS. Dengan satu pengaturan, seluruh kategori masalah kepemilikan lintas akun yang membingungkan dan rentan terhadap kesalahan dapat dihilangkan.
Masalah Kepemilikan
Bayangkan akun A memiliki sebuah bucket, tetapi akun B mengunggah log ke dalamnya. Dengan perilaku ACL lama, B memiliki objek tersebut, sehingga A tidak dapat membaca atau menghapus isi bucket miliknya sendiri.
Bucket owner enforced memperbaiki masalah ini: A otomatis memiliki setiap objek, siapa pun yang mengunggahnya, sehingga kendali penuh kembali kepada pemilik bucket.
Apa Itu Titik Akses
Titik Akses S3 adalah endpoint jaringan bernama yang terhubung ke sebuah bucket, masing-masing dengan kebijakan aksesnya sendiri.
Daripada menggunakan satu kebijakan bucket besar dan rumit untuk melayani semua aplikasi, Anda dapat membuat satu titik akses khusus untuk setiap kasus penggunaan — masing-masing dengan kebijakan sederhana dan bercakupan terbatas — sehingga akses jauh lebih mudah dikelola dan diaudit.
Mengapa Titik Akses Membantu
Satu kebijakan bucket bersama menjadi semakin rumit dan berisiko ketika lebih banyak tim menggunakan bucket tersebut. Titik akses memecahnya menjadi banyak kebijakan kecil.
Setiap titik akses dapat dibatasi ke sebuah VPC, diberi nama dan izin tersendiri, serta dicabut secara mandiri — sehingga kebutuhan satu tim tidak pernah memaksa Anda melonggarkan akses untuk semua orang.
arn:aws:s3:us-east-1:111122223333:accesspoint/finance-apTitik Akses yang Dibatasi VPC
Sebuah titik akses dapat diatur agar hanya menerima permintaan dari VPC tertentu (Virtual Private Cloud). Dengan demikian, objek yang diakses melalui titik tersebut sepenuhnya tidak dapat dijangkau dari internet publik.
Ini adalah cara yang rapi untuk memastikan data sensitif hanya diakses oleh beban kerja internal Anda melalui jalur jaringan privat.
Titik Akses Multi-Region
Titik Akses Multi-Region menyediakan satu endpoint global yang mengarahkan permintaan ke bucket di beberapa region.
Dari sudut pandang keamanan, fitur ini menyederhanakan pengelolaan kebijakan untuk data yang tersebar secara global dan menyediakan pengalihan otomatis saat terjadi kegagalan, sehingga aplikasi tetap berfungsi tanpa menetapkan nama bucket regional secara langsung.
Lintas Akun dengan Cara yang Tepat
Untuk berbagi lintas akun, gabungkan kebijakan bucket, titik akses, dan Kepemilikan Objek, bukan ACL.
Atur Bucket owner enforced, berikan akses kepada akun lain melalui kebijakan bucket atau titik akses yang bercakupan terbatas, dan Anda akan memperoleh akses lintas akun yang dapat diaudit serta dicabut tanpa kebingungan kepemilikan yang ditimbulkan ACL.
Kebijakan Titik Akses
Setiap titik akses memiliki kebijakan titik akses sendiri, yang dievaluasi bersama kebijakan bucket. Kebijakan bucket bahkan dapat mendelegasikan akses kepada titik akses, sehingga akses hanya diberikan melalui titik tersebut.
Dengan demikian, Anda dapat mempertahankan satu kebijakan bucket yang sederhana dan ketat, sembari menyatakan izin per aplikasi dalam kebijakan titik akses yang kecil dan independen, yang mudah ditinjau dan dicabut.
Ringkasan Praktik Terbaik
Pendekatan akses S3 modern sudah jelas: nonaktifkan ACL dengan Bucket owner enforced, atur akses melalui IAM dan kebijakan bucket, serta gunakan titik akses agar kebijakan per aplikasi tetap kecil dan bercakupan terbatas.
Kombinasi ini lebih aman dan jauh lebih mudah diaudit dibandingkan pendekatan ACL lama.
Pemeriksaan Singkat
Pilih perbaikan yang paling tepat.
Ringkasan
ACL lama menyebabkan masalah kepemilikan lintas akun dan sulit diaudit. Atur Kepemilikan Objek S3 ke Bucket owner enforced untuk menonaktifkan ACL dan memastikan setiap objek dimiliki dengan jelas, lalu atur akses melalui IAM dan kebijakan bucket. Gunakan Titik Akses S3 untuk memberikan setiap aplikasi kebijakan kecil dengan cakupan terbatas dan, bila diperlukan, dibatasi ke VPC; gunakan Titik Akses Multi-Region untuk data global. Bersama-sama, semua ini menggantikan ACL dengan model akses hak minimum yang dapat diaudit.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Access Point dan Kepemilikan Objek” gratis?
Ya — teks lengkap “Access Point dan Kepemilikan Objek” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Access Point dan Kepemilikan Objek”?
Batasi akses dengan jelas dan hindari ACL lintas akun yang berisiko. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Access Point dan Kepemilikan Objek” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Memblokir Akses Publik dan Kebijakan Bucket
- Access Point dan Kepemilikan Objek
- Menemukan Data Sensitif dengan Amazon Macie
- Siklus Hidup Data dan Penghapusan Aman